Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
kprotect — Motore di sicurezza a livello di kernel che utilizza eBPF-LSM per applicare politiche di accesso ai file basate sulla discendenza dei processi, proteggendo i dati sensibili da attacchi alla catena di approvvigionamento con un overhead minimo. | Kitploit
Strumenti/GitHubGitHub/khoinp1012/kprotect
Autenticazione e AutorizzazioneStrumenti DifensiviEscalation di PrivilegiSicurezza CloudSicurezza della Supply ChainRilevamento IntrusioniRisposta agli Incidenti
GitHubkhoinp1012/kprotect

kprotect

Motore di sicurezza a livello di kernel che utilizza eBPF-LSM per applicare politiche di accesso ai file basate sulla discendenza dei processi, proteggendo i dati sensibili da attacchi alla catena di approvvigionamento con un overhead minimo.

Vedi Repository
36147 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🛡️ kprotect

Dashboard di kprotect

Panoramica

kprotect è un motore di sicurezza a livello kernel progettato per proteggere i tuoi dati sensibili da attacchi alla supply chain (come librerie Python o Node.js dannose). Si presenta come un livello di sicurezza indipendente per i file più sensibili.

  • Applicazione eBPF-LSM: Intercetta l'accesso ai file a livello kernel basandosi su pattern di percorso e wildcard (es. *.env, home/user/.ssh/*).
  • Verifica della discendenza: Convalida la catena dei processi anziché un singolo binario.
    • ✅ VS Code → Terminale → cat (Catena autorizzata)
    • ❌ VS Code → Terminale → python script.py → cat (Catena non autorizzata bloccata)
  • Interfaccia completa: Include un demone di sistema, uno strumento CLI e una GUI desktop.

Tecnologie Principali

kprotect è costruito attorno a concetti moderni di programmazione di sistema:

  • Sicurezza della memoria: Il demone backend è scritto in Rust, con hook del kernel che utilizzano eBPF-LSM.
  • Basso overhead: L'uso degli hook BPF LSM evita la latenza tipica del cambio di contesto in userspace. I micro-benchmark mostrano un impatto minimo: +12.8 µs per avvio processo e +0.53 µs per apertura file.
  • Hashing dei processi: Implementa FNV-1a per un hashing veloce e deterministico delle catene di discendenza dei processi nello spazio kernel.
  • Archiviazione crittografata: Stato e log sono crittografati con AES-256-GCM, con chiavi derivate tramite HKDF-SHA256 legate alla macchina locale (/etc/machine-id).
  • Consapevolezza degli script: Dispone di un motore di arricchimento che analizza gli argomenti per gli interpreti (python exploit.py vs python tool.py).
  • Sudo basato sulla discendenza (Quick Sudo): Un modulo PAM personalizzato fornisce elevazione senza password limitata a catene di processi specifiche.

Concetto di Lineage dell'Esecuzione

Invece di convalidare singoli file, kprotect convalida il percorso di esecuzione:

  1. Tracciamento della discendenza: Ogni processo ha una firma unica derivata dalla firma del suo genitore e dal proprio percorso eseguibile.
  2. Hashing nello spazio kernel: Le firme sono calcolate usando hashing FNV-1a nello spazio kernel, creando una catena dal processo init fino alla foglia.
  3. Zone Rosse: Le posizioni sensibili (es. ~/.ssh/id_rsa, file .env, cookie del browser) sono designate come percorsi protetti.
  4. Minimo privilegio: L'accesso alle Zone Rosse da parte di processi root è bloccato a meno che la loro specifica linea di esecuzione non sia stata esplicitamente autorizzata.

✨ Caratteristiche

  • Applicazione a livello kernel: Utilizza hook BPF LSM (bprm_committed_creds, file_open) per overhead quasi nullo e protezione resistente ai bypass.
  • Configurazione crittografata: Tutte le policy, autorizzazioni e log sono crittografati a riposo usando AES-256-GCM, con chiave legata a un segreto hardware o di sistema.
  • Ricca osservabilità:
    • Feed in tempo reale: Monitoraggio in tempo reale di nascite, terminazioni e tentativi di accesso bloccati dei processi. Feed eventi in tempo reale
    • Log di audit: Log a prova di manomissione di tutte le azioni critiche per la sicurezza. Notifiche eventi
  • Interfacce multiple:
    • kprotect-daemon: Il motore principale in esecuzione come servizio systemd.
    • kprotect-cli: Gestione diretta da riga di comando.
    • kprotect-gui: Un'applicazione desktop moderna e elegante costruita con Tauri e React. Pattern autorizzati
  • Arricchimento dinamico: Cattura gli argomenti dei processi per interpreti (Python, Node, Bash) per distinguere tra python safe_script.py e python malicious_script.py.
  • Quick Sudo (Lineage-Auth): Configura catene di discendenza complesse (es. VS Code → Terminale → deploy.sh) per bypassare automaticamente le richieste di password sudo in modo sicuro, senza utilizzare regole NOPASSWD generiche in /etc/sudoers.

🏗️ Architettura

graph TD
    subgraph Kernel Space
        LSM[BPF LSM Hooks]
        Maps[eBPF Maps: Signatures, Auth, Zones]
    end

    subgraph Userspace
        Daemon[kprotect-daemon]
        CLI[kprotect-cli]
        GUI[kprotect-gui]
    end

    LSM -->|Perf Events| Daemon
    Daemon -->|Update Maps| Maps
    CLI -->|Unix Socket| Daemon
    GUI -->|Unix Socket| Daemon

📂 Struttura del Progetto

kprotect è composto da due componenti principali che devono essere installati in ordine:

  1. kprotect Core: Il demone di background e lo strumento CLI (interazione con il kernel).
  2. kprotect GUI: Il dashboard desktop per la gestione.

🛠️ Installazione e Configurazione

1. Prerequisiti

  • Kernel Linux 5.10+ con supporto BPF LSM.
  • Parametri kernel: Assicurarsi che lsm=lockdown,yama,apparmor,bpf includa bpf. Puoi verificarlo con cat /sys/kernel/security/lsm.

2. Installazione del Motore Principale (Obbligatorio)

Installa prima il demone per abilitare la protezione a livello kernel:

# Installa il pacchetto core debian
sudo apt install ./target/kprotect_0.2.0-beta-1_amd64.deb

L'installer configurerà automaticamente il servizio systemd.

3. Installazione della GUI Desktop (Opzionale)

Installa la GUI per un'esperienza di gestione visiva:

# Installa il pacchetto GUI
sudo apt install ./kprotect-ui/src-tauri/target/release/bundle/deb/kprotect-ui_0.2.0-beta_amd64.deb

⚠️ IMPORTANTE: Post-Installazione

Riavvia il computer dopo la prima installazione.
kprotect deve tracciare la discendenza dei processi dal momento dell'avvio del sistema. I processi avviati prima dell'installazione del demone saranno contrassegnati come "Senza Catena" e non potranno essere autorizzati con precisione.


💻 Sviluppatore: Compilazione dai Sorgenti

Se stai compilando il progetto da solo, usa gli script di supporto inclusi:

# Compila il Core (Demone e CLI)
./scripts/build_deb.sh

# Compila la GUI Desktop
./scripts/build_gui.sh

⌨️ Utilizzo Base della CLI

Mentre la GUI è consigliata, puoi gestire tutto tramite kprotect-cli:

# Verifica lo stato del sistema e la capacità delle mappe eBPF
sudo kprotect-cli status

# Visualizza gli eventi di sicurezza in tempo reale
sudo kprotect-cli events --stream

# Autorizza una catena bash-to-cat
sudo kprotect-cli authorize add "/usr/bin/bash,/usr/bin/cat" --mode Suffix --description "Strumenti di sviluppo"

# Proteggi un file sensibile
sudo kprotect-cli zone add red "/home/user/.ssh/id_rsa"

📂 Organizzazione del Progetto

  • kprotect-ebpf: Il "cervello" nel kernel. Codice Rust simile a C ad alte prestazioni che utilizza aya.
  • kprotect-daemon: Il centro nevralgico. Gestisce la durata di eBPF, la crittografia e lo stato.
  • kprotect-cli: Strumento di interazione leggero.
  • kprotect-ui: Interfaccia utente desktop costruita con Tauri + React + Vite + TailwindCSS.
  • kprotect-common: Strutture dati condivise e definizioni di protocollo.

💖 Supporta il Progetto

Se trovi kprotect utile e vuoi sostenere il suo sviluppo, considera di offrirmi un caffè! Il tuo supporto mi aiuta a dedicare più tempo al miglioramento di kprotect, all'aggiunta di nuove funzionalità e al mantenimento del progetto.

Scarica lo strumento